Der Landtag des Freistaates Bayern hat das folgende Gesetz beschlossen, das nach Anhörung des Senats hiermit bekanntgemacht wird:
Erster Abschnitt.- Allgemeine Bestimmungen
Artikel 1.- Zweck des Gesetzes
Zweck dieses Gesetzes ist es, die einzelnen davor zu schützen, daß sie bei der Erhebung, Verarbeitung oder Nutzung ihrer personenbezogenen Daten durch öffentliche Stellen in unzulässiger Weise in ihrem Persönlichkeitsrecht beeinträchtigt werden.
Artikel 2.- Anwendungsbereich des Gesetzes
(1) Die Vorschriften dieses Gesetzes – ausgenommen der Sechste Abschnitt – gelten für die Erhebung, Verarbeitung und Nutzung personenbezogener Daten durch Behörden, Gerichte und sonstige öffentliche Stellen des Freistaates Bayern, der Gemeinden, Gemeindeverbände und der sonstigen der Aufsicht des Freistaates Bayern unterstehenden juristischen Personen des öffentlichen Rechts.
(2)
Die Vorschriften dieses Gesetzes gelten auch für Vereinigungen des privaten Rechts, die Aufgaben der öffentlichen Verwaltung wahrnehmen und an denen – ungeachtet der Beteiligung nicht-öffentlicher Stellen –
1.- eine oder mehrere der in Absatz 1 genannten juristischen Personen des öffentlichen Rechts beteiligt sind, oder2.außer einer oder mehrerer der in Absatz 1 genannten juristischen Personen des öffentlichen Rechts auch eine oder mehrere der in § 2 Abs. 1 des Bundesdatenschutzgesetzes genannten juristischen Personen des öffentlichen Rechts oder Vereinigungen beteiligt sind, wenn sie keine öffentlichen Stellen des Bundes gemäß § 2 Abs. 3 des Bundesdatenschutzgesetzes sind.
2.- Beteiligt sich eine Vereinigung des privaten Rechts, auf die dieses Gesetz nach Satz 1 Anwendung findent an einer weiteren Vereinigung des privaten Rechts, so findet Satz 1 entsprechende Anwendung.
(3) Für personenbezogene Daten in automatisierten Dateien, die ausschließlich aus verarbeitungstechnischen Gründen vorübergehend erstellt und nach ihrer verarbeitungstechnischen Nutzung automatisch gelöscht werden, gelten von den Vorschriften dieses Gesetzes nur die Artikel 5, 7, 17 Abs. 4, Artikel 25, 29 bis 31, 32 Abs. 1 bis 3, Artikel 33 und 37.
(4) Die Vorschriften dieses Gesetzes gelten nicht für die Ausübung des Begnadigungsrechts.
(5) Die Vorschriften dieses Gesetzes gelten für den Landtag nur, soweit er in Verwaltungsangelegenheiten tätig wird.
(6) In bezug auf Gerichte und den Obersten Rechnungshof gelten der Vierte und Fünfte Abschnitt sowie Artikel 9 nur, soweit sie in Verwaltungsangelegenheiten tätig werden.
(7) Soweit besondere Rechtsvorschriften über den Datenschutz oder über Verfahren der Rechtspflege auf personenbezogene Daten anzuwenden sind, gehen sie den Vorschriften dieses Gesetzes vor.
(8) Die Vorschriften dieses Gesetzes gehen denen des Bayerischen Verwaltungsverfahrensgesetzes vor, soweit bei der Ermittlung des Sachverhalts personenbezogene Daten erhoben, verarbeitet oder genutzt werden.
(9) Dieses Gesetz läßt die Verpflichtung zur Wahrung der in § 203 Abs. 1 des Strafgesetzbuchs genannten Geheimnisse unberührt.
Artikel 3.- Öffentliche Stellen, die am Wettbewerb teilnehmen
(1)
1.- Soweit öffentliche Stellen als Unternehmen am Wettbewerb teilnehmen, gelten für sie sowie für ihre Zusammenschlüsse und Verbände die Vorschriften des Bundesdatenschutzgesetzes mit Ausnahme des Zweiten Abschnitts.
2.- Artikel 2 Abs. 7 bleibt unberührt.
3.-. Für die Durchführung und die Kontrolle des Datenschutzes gelten an Stelle der §§ 4d bis 4g und 38 des Bundesdatenschutzgesetzes die Artikel 9 und 25 bis 33.
(2)
1.- Soweit öffentlich-rechtliche Versicherungsunternehmen am Wettbewerb teilnehmen, gelten für sie die Vorschriften des Bundesdatenschutzgesetzes, die auf privatrechtliche Versicherungsunternehmen anzuwenden sind.
2.- Für öffentlich-rechtliche Kreditinstitute sowie für ihre Zusammenschlüsse und Verbände gelten die Vorschriften des Bundesdatenschutzgesetzes, die auf privatrechtliche Kreditinstitute anzuwenden sind.
3.- Artikel 2 Abs. 7 bleibt unberührt.
(3) Die Anstalt für Kommunale Datenverarbeitung in Bayern unterliegt den Vorschriften dieses Gesetzes auch, soweit sie am Wettbewerb teilnimmt.
Artikel 4.- Begriffsbestimmungen
(1) Personenbezogene Daten sind Einzelangaben über persönliche oder sachliche Verhältnisse bestimmter oder bestimmbarer natürlicher Personen (Betroffene).
(2)
1.- Öffentliche Stellen im Sinn dieses Gesetzes sind die in Artikel 2 Abs. 1 und 2 bezeichneten Stellen und Vereinigungen.
2.- Öffentliche Stellen im Sinn der Artikel 18 und 24 sind darüber hinaus die öffentlichen Stellen des Bundes gemäß § 2 des Bundesdatenschutzgesetzes und der anderen Länder nach § 2 des Bundesdatenschutzgesetzes und der jeweils maßgeblichen Landesdatenschutzgesetze.
3.- Nicht-öffentliche Stellen sind natürliche und juristische Personen, Gesellschaften und andere Personenvereinigungen des privaten Rechts, soweit sie nicht unter Satz 1 oder 2 fallen.
4.-Nimmt eine nicht-öffentliche Stelle hoheitliche Aufgaben der öffentlichen Verwaltung wahr, ist sie insoweit öffentliche Stelle.
(3)
Eine Datei ist
1.- eine Sammlung personenbezogener Daten, die durch automatisierte Verfahren nach bestimmten Merkmalen ausgewertet werden kann (automatisierte Datei) oder
2.- jede sonstige Sammlung personenbezogener Daten, die gleichartig aufgebaut ist und nach bestimmten Merkmalen geordnet, umgeordnet und ausgewertet werden kann (nicht automatisierte Datei).
Nicht hierzu gehören Akten und Aktensammlungen, es sei denn, daß sie durch automatisierte Verfahren umgeordnet und ausgewertet werden können.
(4)
1.- Akten sind alle sonstigen amtlichen oder dienstlichen Zwecken dienenden Unterlagen; dazu zählen auch Bild- und Tonträger.
2.- Nicht hierunter fallen Vorentwürfe und Notizen, die nicht Bestandteil eines Vorgangs werden sollen.
(5) Erheben ist das Beschaffen von Daten über Betroffene.
(6)
I.-Verarbeiten ist das Speichern, Verändern, Übermitteln, Sperren und Löschen personenbezogener Daten.
II.- Im einzelnen ist, ungeachtet der dabei angewendeten Verfahren:
1.- Speichern das Erfassen, Aufnehmen oder Aufbewahren personenbezogener Daten auf einem Datenträger zum Zweck ihrer weiteren Verarbeitung oder Nutzung,
2.- Verändern das inhaltliche Umgestalten gespeicherter personenbezogener Daten,
3.-Übermitteln das Bekanntgeben gespeicherter oder durch Datenverarbeitung gewonnener personenbezogener Daten an Dritte in der Weise, daßa)die Daten durch die speichernde Stelle an Dritte weitergegeben werden oderb)Dritte Daten einsehen oder abrufen, die von der speichernden Stelle zur Einsicht oder zum Abruf bereitgehalten werden,
4.- Sperren das Kennzeichnen gespeicherter personenbezogener Daten, um ihre weitere Verarbeitung oder Nutzung einzuschränken,
5.-Löschen das Unkenntlichmachen gespeicherter personenbezogener Daten.
(7) Nutzen ist jede Verwendung personenbezogener Daten, soweit es sich nicht um Verarbeitung handelt, insbesondere die Weitergabe von Daten innerhalb der speichernden Stelle an Teile derselben Stelle mit anderen Aufgaben oder anderem örtlichem Zuständigkeitsbereich.
(8) Anonymisieren ist das Verändern personenbezogener Daten derart, daß die Einzelangaben über persönliche oder sachliche Verhältnisse nicht mehr oder nur mit einem unverhältnismäßig großen Aufwand an Zeit, Kosten und Arbeitskraft einer bestimmten oder bestimmbaren natürlichen Person zugeordnet werden können.
(9) Speichernde Stelle ist jede öffentliche Stelle, die personenbezogene Daten für sich selbst speichert oder durch andere im Auftrag speichern läßt.
(10)
1.- Dritte sind alle Personen oder Stellen außerhalb der speichernden Stelle.
2.- Dritte sind nicht die Betroffenen sowie diejenigen Personen und Stellen, die im Inland, in einem anderen Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum personenbezogene Daten im Auftrag erheben, verarbeiten oder nutzen.
Artikel 5.- Datengeheimnis
1.- Den bei öffentlichen Stellen beschäftigten Personem ist es untersagt, personenbezogene Daten unbefugt zu erheben, zu verarbeiten oder zu nutzen (Datengeheimnis)
2.- Das Datengeheimnis besteht auch nach Beendigung ihrer Tätigkeit fort.
Artikel 6.- Erhebung, Verarbeitung oder Nutzung personenbezogener Daten im Auftrag
(1)
1.- Werden personenbezogene Daten durch andere Stellen im Auftrag erhoben, verarbeitet oder genutzt, bleibt der Auftraggeber für die Einhaltung der Vorschriften dieses Gesetzes und anderer Vorschriften über den Datenschutz verantwortlich.
2.- Die im Zweiten Abschnitt genannten Rechte sind ihm gegenüber geltend zu machen.
(2)
1.-Auftragnehmer sind unter besonderer Berücksichtigung der Eignung der von ihnen getroffenen technischen und organisatorischen Maßnahmen sorgfältig auszuwählen.
2.- Der Auftrag ist schriftlich zu erteilen, wobei Datenerhebung, -verarbeitung oder -nutzung, die technischen und organisatorischen Maßnahmen und etwaige Unterauftragsverhältnisse festzulegen sind.
3.-Der Auftraggeber hat sich soweit erforderlich von der Einhaltung der getroffenen technischen und organisatorischen Maßnahmen beim Auftragnehmer zu überzeugen.
(3)
1.-Ist eine öffentliche Stelle Auftragnehmer, so gelten für sie nur die Artikel 5, 7, 25, 29 bis 31, 32 Abs. 1 bis 3, Artikel 33 und 37.
2.- Der Auftragnehmer darf die Daten nur im Rahmen der Weisungen des Auftraggebers erheben, verarbeiten oder nutzen.
3.-Ist er der Ansicht, daß eine Weisung des Auftraggebers gegen dieses Gesetz oder andere Vorschriften über den Datenschutz verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen.
(4)
1.-Die Absätze 1 bis 3 gelten entsprechend, wenn die Prüfung oder Wartung automatisierter Verfahren oder Datenverarbeitungsanlagen durch andere Stellen vorgenommen wird und dabei ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann.
2.-Ist eine schriftliche Auftragserteilung nach Absatz 2 Satz 2 nicht möglich, so ist diese unverzüglich nachzuholen.
Artikel 7.- Technische und organisatorische Maßnahmen
(1)
1.-Öffentliche Stellen, die selbst oder im Auftrag personenbezogene Daten erheben, verarbeiten oder nutzen, haben die technischen und organisatorischen Maßnahmen zu treffen, die erforderlich sind, um die Ausführung der Vorschriften dieses Gesetzes zu gewährleisten.
2.-Erforderlich sind Maßnahmen nur, wenn ihr Aufwand in einem angemessenen Verhältnis zu dem angestrebten Schutzzweck steht.
(2) Werden personenbezogene Daten automatisiert verarbeitet, sind Maßnahmen zu treffen, die je nach der Art der zu schützenden personenbezogenen Daten geeignet sind,
1.- Unbefugten den Zugang zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet werden, zu verwehren (Zugangskontrolle),
2.- zu verhindern, daß Datenträger unbefugt gelesen, kopiert, verändert oder entfernt werden können (Datenträgerkontrolle),
3.- die unbefugte Eingabe in den Speicher sowie die unbefugte Kenntnisnahme, Veränderung oder Löschung gespeicherter personenbezogener Daten zu verhindern (Speicherkontrolle),
4.-zu verhindern, daß Datenverarbeitungssysteme mit Hilfe von Einrichtungen zur Datenübertragung von Unbefugten genutzt werden können (Benutzerkontrolle),
5.- zu gewährleisten, daß die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können (Zugriffskontrolle),
6.- zu gewährleisten, daß überprüft und festgestellt werden kann, an welche Stellen personenbezogene Daten durch Einrichtungen zur Datenübertragung übermittelt werden können (Übermittlungskontrolle),
7.- zu gewährleisten, daß nachträglich überprüft und festgestellt werden kann, welche personenbezogenen Daten zu welcher Zeit von wem in Datenverarbeitungssysteme eingegeben worden sind (Eingabekontrolle),
8.- zu gewährleisten, daß personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können (Auftragskontrolle),
9.- zu verhindern, daß bei der Übertragung personenbezogener Daten sowie beim Transport von Datenträgern die Daten unbefugt gelesen, kopiert, verändert oder gelöscht werden können (Transportkontrolle),
10.-die innerbehördliche oder innerbetriebliche Organisation so zu gestalten, daß sie den besonderen Anforderungen des Datenschutzes gerecht wird (Organisationskontrolle).
Artikel 8.- Einrichtung automatisierter Abrufverfahren
(1) Die Einrichtung eines automatisierten Verfahrens, das die Übermittlung personenbezogener Daten an Dritte durch Abruf ermöglicht, ist zulässig, soweit dieses Verfahren unter Berücksichtigung der schutzwürdigen Interessen der Betroffenen und der Aufgaben der beteiligten Stellen angemessen ist.
(2)
I.- Die beteiligten Stellen haben zu gewährleisten, daß die Zulässigkeit des Abrufverfahrens kontrolliert werden kann.
II.- Hierzu haben sie schriftlich festzulegen:
1- .die Aufgaben, zu deren Erfüllung personenbezogene Daten verarbeitet werden und die Rechtsgrundlage der Verarbeitung,
2.- die Datenempfänger,
3.- die Art der zu übermittelnden Daten,
4.- die nach Artikel 7 erforderlichen technischen und organisatorischen Maßnahmen.
(3)
1.- Die Zulässigkeit des einzelnen Abrufs beurteilt sich nach den für die Erhebung und Übermittlung geltenden Vorschriften.
2.- Die Verantwortung für die Zulässigkeit des einzelnen Abrufs trägt der Empfänger.
3.- Die speichernde Stelle prüft die Zulässigkeit der Abrufe nur, wenn dazu Anlaß besteht.
4.-[1] Die speichernde Stelle hat zu gewährleisten, daß die Übermittlung personenbezogener Daten zumindest durch geeignete Stichprobenverfahren festgestellt und überprüft werden kann.
5.-[1] Wird ein Gesamtbestand personenbezogener Daten abgerufen oder übermittelt (Stapelverarbeitung), so bezieht sich die Gewährleistung der Feststellung und Überprüfung nur auf die Zulässigkeit des Abrufs oder der Übermittlung des Gesamtbestands.
(4) Die Absätze 1 bis 3 gelten nicht für den Abruf aus Datenbeständen, die allen, sei es ohne oder nach besonderer Zulassung, zur Benutzung offenstehen.
Zweiter Abschnitt.- Schutzrechte
Artikel 9.- Anrufung des Landesbeauftragten für den Datenschutz
Jeder kann sich an den Landesbeauftragten für den Datenschutz mit dem Vorbringen wenden, bei der Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten durch öffentliche Stellen in seinen Rechten verletzt worden zu sein.
Artikel 10.- Auskunft und Benachrichtigung
(1)
I.- Die speichernde Stelle hat den Betroffenen auf Antrag Auskunft zu erteilen über
1..- die zur Person gespeicherten Daten,
2.- den Zweck und die Rechtsgrundlage der Erhebung, Verarbeitung oder Nutzung,
3.- die Herkunft der Daten und die Empfänger übermittelter Daten, soweit diese Angaben gespeichert sind,
4.- die Empfänger regelmäßiger Datenübermittlungen,
5.- im Fall des Artikel 6 Abs. 1 bis 3 die Auftragnehmer,
6.- im Fall des Artikel 15 Abs. 6 den strukturierten Ablauf der automatisierten Verarbeitung oder Nutzung seiner Daten und die dabei herangezogenen Entscheidungskriterien.
II.- Dies gilt nicht für personenbezogene Daten, die ausschließlich Zwecken der Datensicherung oder der Datenschutzkontrolle dienen.
(2) Für die Auskunft werden Kosten nicht erhoben, es sei denn, daß mit der Auskunftserteilung ein besonderer Verwaltungsaufwand verbunden ist.
(3)
1.- In dem Antrag soll die Art der personenbezogenen Daten, über die Auskunft erteilt werden soll, näher bezeichnet werden.
2.-Sind die personenbezogenen Daten nicht in automatisierten Dateien gespeichert, so wird die Auskunft nur erteilt, soweit der Betroffene Angaben macht, die das Auffinden der Daten ermöglichen, und der für die Erteilung der Auskunft erforderliche Aufwand nicht außer Verhältnis zu dem vom Betroffenen geltend gemachten Informationsinteresse steht.
3.- Die speichernde Stelle bestimmt das Verfahren, insbesondere die Form der Auskunftserteilung, nach pflichtgemäßem Ermessen.
(4)
1.- Bezieht sich die Auskunftserteilung auf die Übermittlung personenbezogener Daten an Behörden der Staatsanwaltschaft, an Polizeidienststellen, an Behörden der Finanzverwaltung, soweit sie personenbezogene Daten in Erfüllung ihrer gesetzlichen Aufgaben im Anwendungsbereich der Abgabenordnung zur Überwachung und Prüfung speichern, an Verfassungsschutzbehörden, an den Bundesnachrichtendienst, an den Militärischen Abschirmdienst und, soweit die Sicherheit des Bundes berührt wird, an andere Behörden des Bundesministeriums der Verteidigung, so ist sie nur mit Zustimmung dieser Stellen zulässig.
2.- Für die Versagung der Zustimmung durch Behörden des Freistaates Bayern gilt Absatz 5 entsprechend.
(5) Die Auskunftserteilung unterbleibt, soweit
1.- die Auskunft die ordnungsgemäße Erfüllung von Aufgaben der Gefahrenabwehr oder die Verfolgung von Straftaten, Ordnungswidrigkeiten oder berufsrechtlichen Vergehen gefährden würde,
2.- die Auskunft die öffentliche Sicherheit oder Ordnung, die Sicherheit des Staates, die Landesverteidigung oder ein wichtiges wirtschaftliches oder finanzielles Interesse des Freistaates Bayern, eines anderen Landes, des Bundes oder der Europäischen Union – einschließlich Währungs-, Haushalts- und Steuerangelegenheiten – gefährden würde oder
3.- personenbezogene Daten oder die Tatsache ihrer Speicherung nach einer Rechtsvorschrift oder wegen der überwiegenden berechtigten Interessen Dritter geheim gehalten werden müssen und deswegen das Interesse des Betroffenen an der Auskunftserteilung zurücktreten muss.
(6)
1.- Die Ablehnung der Auskunftserteilung durch Behörden der Staatsanwaltschaft, durch Justizvollzugsanstalten und Behörden der Finanzverwaltung, soweit sie personenbezogene Daten in Erfüllung ihrer gesetzlichen Aufgaben im Anwendungsbereich der Abgabenordnung zur Überwachung und Prüfung speichern, bedarf keiner Begründung.
2.- Die Ablehnung der Auskunftserteilung durch sonstige öffentliche Stellen bedarf keiner Begründung, soweit durch die Mitteilung der tatsächlichen und rechtlichen Gründe der mit der Auskunftsverweigerung verfolgte Zweck gefährdet würde.
3.- In den Fällen der Sätze 1 und 2 ist der Betroffene darauf hinzuweisen, daß er sich an den Landesbeauftragten für den Datenschutz wenden kann.
(7)
1.- Wird dem Betroffenen keine Auskunft erteilt, so ist sie auf sein Verlangen dem Landesbeauftragten für den Datenschutz zu erteilen, soweit nicht die Staatskanzlei, die Staatsministerien, die sonstigen obersten Dienststellen des Staates oder die obersten Aufsichtsbehörden jeweils für ihren Zuständigkeitsbereich im Einzelfall feststellen, daß dadurch die Sicherheit des Freistaates Bayern, eines anderen Landes oder des Bundes gefährdet würde.
2.- Die Mitteilung des Landesbeauftragten für den Datenschutz an den Betroffenen darf keine Rückschlüsse auf den Erkenntnisstand der speichernden Stelle zulassen, sofern diese nicht einer weitergehenden Auskunft zustimmt.
(8)
I.- Werden in einer Datei zur Person Betroffener Daten gespeichert, die weder von den Betroffenen mit ihrer Kenntnis erhoben noch von ihnen mitgeteilt worden sind, so hat die speichernde Stelle die Betroffenen von der Tatsache der Speicherung zu benachrichtigen und dabei die Art der Daten sowie die Zweckbestimmung und die Rechtsgrundlage der Speicherung zu nennen; Absatz 1 Satz 2 gilt entsprechend.
II.- Die Benachrichtigung erfolgt zum Zeitpunkt der Speicherung oder im Fall einer beabsichtigten Übermittlung spätestens mit deren Durchführung.
III- Dienen die Daten der Erstellung einer beabsichtigten Mitteilung an Betroffene, kann die Benachrichtigung mit dieser Mitteilung verbunden werden.
IV.-Die Sätze 1 bis 3 gelten nicht, wenn
1.- eine Rechtsvorschrift die Speicherung der personenbezogenen Daten ausdrücklich vorsieht,
2.- die Betroffenen auf andere Weise Kenntnis von der Tatsache der Speicherung erlangt haben, oder
3.- die Benachrichtigung der Betroffenen unmöglich ist oder einen unverhältnismäßigen Aufwand erfordert.
V.- Absatz 5 gilt entsprechend
(9)
1.- Die Absätze 1 bis 8 gelten für Gerichte nur, soweit sie in Verwaltungsangelegenheiten tätig werden.
2.- Absatz 6 Satz 3 und Absatz 7 gelten für den Obersten Rechnungshof nur, soweit er in Verwaltungsangelegenheiten tätig wird.
3.- Absatz 8 gilt nicht für Behörden der Staatsanwaltschaft, für Justizvollzugsanstalten, für Führungsaufsichtsstellen und für Stellen der Gerichts- und Bewährungshilfe.
Artikel 11.- Berichtigung
1.- Personenbezogene Daten sind zu berichtigen, wenn sie unrichtig sind.
2.- Wird bei personenbezogenen Daten in Akten festgestellt, daß sie unrichtig sind, oder wird Richtigkeit vom Betroffenen bestritten, so ist dies in den Akten zu wermeken oder auf sonstige Weise festzuhalten.
Artikel 12.- Löschung, Sperrung
(1) Personenbezogene Daten in Dateien sind zu löschen, wenn
1.- ihre Speicherung unzulässig ist oder
2.- ihre Kenntnis für die speichernde Stelle zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben nicht mehr erforderlich ist.
(2) Personenbezogene Daten in Dateien sind zu sperren, wenn
1.- ihre Richtigkeit vom Betroffenen bestritten wird und sich weder die Richtigkeit noch die Unrichtigkeit feststellen läßt oder
2.- eine Löschung nach Absatz 1 wegen der besonderen Art der Speicherung nicht oder nur mit unverhältnismäßig hohem Aufwand möglich ist.
(3)
1.- Personenbezogene Daten in Akten sind zu sperren, wenn die speichernde Stelle im Einzelfall feststellt, daß ihre Speicherung unzulässig ist.
2.- Stellt die speichernde Stelle im Einzelfall fest, daß der gesamte Akt ausschließlich unzulässig gespeicherte Daten enthält, so sind die personenbezogenen Daten zu löschen.
(4)
1.- Personenbezogene Daten in Akten sind ferner zu sperren, wenn die speichernde Stelle im Einzelfall feststellt, daß ihre Kenntnis für die speichernde Stelle zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben nicht mehr erforderlich ist und ohne die Sperrung schutzwürdige Interessen des Betroffenen beeinträchtigt würden.
2.- Stellt die speichernde Stelle im Einzelfall fest, daß der gesamte Akt zur Erfüllung der in ihrer Zuständigkeit liegenden Aufgaben nicht mehr erforderlich ist, sind die personenbezogenen Daten zu löschen.
(5) An die Stelle einer Löschung tritt eine Sperrung, wenn Grund zu der Annahme besteht, daß durch eine Löschung die schutzwürdigen Interessen des Betroffenen beeinträchtigt würden.
(6) Gesperrte Daten dürfen ohne Einwilligung des Betroffenen nur übermittelt oder genutzt werden, wenn
1.es zu wissenschaftlichen Zwecken, zur Behebung einer bestehenden Beweisnot oder aus sonstigen im überwiegenden Interesse der speichernden Stelle oder eines Dritten liegenden Gründen unerläßlich oder zur W- ahrnehmung von Aufsichts- oder Kontrollbefugnissen oder zur Rechnungsprüfung erforderlich ist und
2.- die Daten hierfür übermittelt oder genutzt werden dürften, wenn sie nicht gesperrt wären.
(7) Daten, die wegen Unzulässigkeit der Speicherung gesperrt sind, dürfen ohne Einwilligung des Betroffenen nicht mehr übermittelt oder genutzt werden, es sei denn, daß dies zur Wahrnehmung von Aufsichts- und Kontrollbefugnissen oder zur Rechnungsprüfung erforderlich ist.
(8) Soweit öffentliche Stellen verpflichtet sind, Unterlagen einem öffentlichen Archiv zur Übernahme anzubieten, ist eine Löschung erst zulässig, nachdem die Unterlagen dem öffentlichen Archiv angeboten worden sind und von diesem nicht als archivwürdig übernommen worden sind oder über die Übernahme nicht fristgerecht (Artikel 6 Abs. 4 Bayerisches Archivgesetz oder auf Grund der entsprechenden Festlegungen der Träger von Archiven sonstiger öffentlicher Stellen nach Abschnitt III des Bayerischen Archivgesetzes) entschieden worden ist.
Artikel 13.- Benachrichtigung nach Datenübermittlung
Von der Berichtigung unrichtiger Daten, der Sperrung bestrittener Daten sowie der Löschung oder Sperrung wegen Unzulässigkeit der Speicherung sind die Stellen zu verständigen, denen diese Daten übermittelt wurden, es sei denn, dass die Verständigung sich als unmöglich erweist oder mit einem unverhältnismäßigen Aufwand verbunden ist.
Artikel 14.- Schadensersatz
(1)
1.- Fügt eine öffentliche Stelle dem Betroffenen durch eine nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige Erhebung, Verarbeitung oder Nutzung seiner personenbezogenen Daten einen Schaden zu, ist ihr Träger dem Betroffenen zum Ersatz dieses Schadens verpflichtet.
2.- Die Ersatzpflicht entfällt, soweit die öffentliche Stelle die nach den Umständen des Falles gebotene Sorgfalt beachtet hat.
(2)
1.- Fügt eine öffentliche Stelle dem Betroffenen durch eine nach diesem Gesetz oder nach anderen Vorschriften über den Datenschutz unzulässige oder unrichtige automatisierte Verarbeitung seiner personenbezogenen Daten einen Schaden zu, ist sie dem Betroffenen unabhängig von einem Verschulden zum Ersatz des daraus entstehenden Schadens verpflichtet.
2.- Bei einer schweren Verletzung des Persönlichkeitsrechts ist dem Betroffenen der Schaden, der nicht Vermögensschaden ist, angemessen in Geld zu ersetzen.
3.- Der Anspruch ist insgesamt bis zu einem Betrag in Höhe von 125.000 Euro begrenzt.
4.- Ist auf Grund desselben Ereignisses an mehrere Personen Schadensersatz zu leisten, der insgesamt den Höchstbetrag von 125.000 Euro übersteigt, so verringern sich die einzelnen Schadensersatzleistungen in dem Verhältnis, in dem ihr Gesamtbetrag zu dem Höchstbetrag steht.
5.- Sind bei einer Datei mehrere Stellen speicherungsberechtigt und sind Geschädigte nicht in der Lage, die speichernde Stelle festzustellen, so haftet jede dieser Stellen.
(3) Mehrere Ersatzpflichtige haften als Gesamtschuldner.
(4)
1.- Hat bei der Entstehung des Schadens ein Verschulden des Betroffenen mitgewirkt, so gilt § 254 des Bürgerlichen Gesetzbuchs.
2.- Auf die Verjährung finden die Vorschriften des Bürgerlichen Gesetzbuchs entsprechende Anwendung.
(5) Vorschriften, nach denen Ersatzpflichtige in weiterem Umfang als nach dieser Vorschrift haften oder nach denen andere für den Schaden verantwortlich sind, bleiben unberührt.
(6) Der Rechtsweg vor den ordentlichen Gerichten steht offen.
Dritter Abschnitt.- Rechtsgrundlagen der Datenerhebung, -verarbeitung und -nutzung
Artikel 15.- Zulässigkeit der Datenerhebung, -verarbeitung und -nutzung
(1) Die Erhebung, Verarbeitung und Nutzung personenbezogener Daten sind nur zulässig, wenn
1.- dieses Gesetz oder eine andere Rechtsvorschrift sie erlaubt oder anordnet oder2.der Betroffene eingewilligt hat.
(2) Wird eine Einwilligung eingeholt, so sind Betroffene auf den Zweck der Erhebung, Verarbeitung oder Nutzung, auf die Empfänger vorgesehener Übermittlungen sowie unter Darlegung der Rechtsfolgen darauf hinzuweisen, dass sie die Einwilligung verweigern können.
(3)
1.- Die Einwilligung bedarf der Schriftform, soweit nicht wegen besonderer Umstände eine andere Form angemessen ist.
2.-Im Bereich der wissenschaftlichen Forschung liegen solche besonderen Umstände auch dann vor, wenn der bestimmte Forschungszweck durch die Schriftform erheblich beeinträchtigt würde.
3.- In diesem Fall sind der Hinweis gemäß Absatz 2 und die Gründe, aus denen sich die erhebliche Beeinträchtigung des wissenschaftlichen Forschungszwecks ergibt, schriftlich festzuhalten.
(4) Soll die Einwilligung zusammen mit anderen Erklärungen schriftlich erteilt werden, ist die Einwilligungserklärung im äußeren Erscheinungsbild der Erklärung hervorzuheben.
(5)
1.- Widersprechen Betroffene schriftlich einer bestimmten Erhebung, Verarbeitung oder Nutzung und ergibt eine Abwägung im Einzelfall, dass das schutzwürdige Interesse eines Betroffenen wegen seiner besonderen persönlichen Situation das Interesse der öffentlichen Stelle an der Erhebung, Verarbeitung oder Nutzung dieser Daten überwiegt, so dürfen insoweit personenbezogene Daten nicht erhoben, verarbeitet oder genutzt werden.
2.- Satz 1 gilt nicht, wenn eine Rechtsvorschrift die Erhebung, Verarbeitung oder Nutzung anordnet.
(6)
1.- Entscheidungen, die für Betroffene eine rechtliche Folge nach sich ziehen oder sie erheblich beeinträchtigen, dürfen nicht ausschließlich auf eine automatisierte Verarbeitung oder Nutzung zum Zweck der Bewertung einzelner Persönlichkeitsmerkmale gestützt werden.
2.- Satz 1 gilt nicht, soweit
1.- eine Rechtsvorschrift dies ausdrücklich vorsieht,
2.- damit dem Begehren der Betroffenen stattgegeben wird, oder
3.- den Betroffenen die Tatsache einer Entscheidung nach Satz 1 mitgeteilt wird und ihnen Gelegenheit gegeben wird, ihren Standpunkt geltend zu machen; die öffentliche Stelle ist verpflichtet, nach Eingang der Stellungnahme ihre Entscheidung erneut zu prüfen.
(7)
I.- Das Erheben, Verarbeiten oder Nutzen personenbezogener Daten, aus denen die rassische und ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie von Daten über Gesundheit oder Sexualleben, ist über die Vorschriften dieses Abschnitts hinaus nur zulässig, wenn
1.- eine Rechtsvorschrift dies ausdrücklich vorsieht,
2.- die Betroffenen eingewilligt haben, wobei sich die Einwilligung ausdrücklich auf diese Daten beziehen muss,
3.- es zum Schutz lebenswichtiger Interessen Betroffener oder Dritter erforderlich ist, sofern die Betroffenen aus physischen oder rechtlichen Gründen außerstande sind, ihre Einwilligung zu geben,
4.- es sich um Daten handelt, die Betroffene offenkundig öffentlich gemacht haben,
5.- es zur Abwehr erheblicher Nachteile für das Gemeinwohl oder von Gefahren für die öffentliche Sicherheit und Ordnung erforderlich ist,
6.- es zur Verfolgung von Straftaten oder Ordnungswidrigkeiten, zur Vollstreckung oder zum Vollzug von Strafen oder Maßnahmen im Sinn des § 11 Abs. 1 Nr. 8 des Strafgesetzbuchs oder von Erziehungsmaßregeln oder Zuchtmitteln im Sinn des Jugendgerichtsgesetzes oder zur Vollstreckung von Bußgeldentscheidungen erforderlich ist,
7.- es zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluss der Erhebung, Verarbeitung oder Nutzung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann,
8.- es erforderlich ist, um den Rechten und Pflichten der öffentlichen Stellen auf dem Gebiet des Dienst- und Arbeitsrechts Rechnung zu tragen, oder
9.- es zum Zweck der Gesundheitsvorsorge, der medizinischen Diagnostik, der Gesundheitsversorgung oder Behandlung oder für die Verwaltung von Gesundheitsdiensten erforderlich ist und die Verarbeitung dieser Daten durch ärztliches Personal oder durch sonstige Personen erfolgt, die einer entsprechenden Geheimhaltungspflicht unterliegen.
II.- Artikel 20 bleibt unberührt.
(8)
1.- Die Absätze 5 bis 7 gelten für Strafgerichte nur, soweit sie in Verwaltungsangelegenheiten tätig werden.
2.- Die Absätze 5 bis 7 gelten nicht für Behörden der Staatsanwaltschaft, für Justizvollzugsanstalten, für Führungsaufsichtsstellen und für Stellen der Gerichts- und Bewährungshilfe.
Artikel 16.- Erhebung
(1) Das Erheben personenbezogener Daten ist zulässig, wenn ihre Kenntnis zur Erfüllung der in der Zuständigkeit der erhebenden Stelle liegenden Aufgaben erforderlich ist.
(2)
I.- Personenbezogene Daten, die nicht aus allgemein zugänglichen Quellen entnommen werden, sind beim Betroffenen mit seiner Kenntnis zu erheben.
II.- Personenbezogene Daten dürfen bei Dritten nur erhoben werden, wenn
1.- eine Rechtsvorschrift eine solche Erhebung vorsieht oder zwingend voraussetzt,
2.-
a) die zu erfüllende Verwaltungsaufgabe ihrer Art nach oder im Einzelfall eine solche Erhebung erforderlich macht oder
b) die Erhebung beim Betroffenen einen unverhältnismäßigen Aufwand erfordern würde oder keinen Erfolg verspricht und keine Anhaltspunkte dafür bestehen, daß überwiegende schutzwürdige Interessen des Betroffenen beeinträchtigt werden, oder
3.- die Daten nach Artikel 18 Abs. 1 oder einer anderen Rechtsvorschrift von einer öffentlichen Stelle an die erhebende Stelle übermittelt werden dürfen.
III.- Werden Daten beim Betroffenen ohne seine Kenntnis erhoben, gelten die Nummem 1 und 2 Buchst. a des Satzes 2 entsprechend.
(3)
1.- Werden personenbezogene Daten beim Betroffenen mit seiner Kenntnis erhoben, so ist der Erhebungszweck ihm gegenüber anzugeben.
2.- Werden sie beim Betroffenen auf Grund einer Rechtsvorschrift erhoben, die zur Auskunft verpflichtet, oder ist die Erteilung der Auskunft Voraussetzung für die Gewährung von Rechtsvorteilen, so ist der Betroffene hierauf, sonst auf die Freiwilligkeit seiner Angaben hinzuweisen.
3.- Auf Verlangen ist der Betroffene über die Rechtsvorschrift und über die Folgen der Verweigerung von Angaben aufzuklären.
4.- Bei einer Datenerhebung auf schriftlichem Weg ist die Rechtsvorschrift stets anzugeben.
(4) Werden personenbezogene Daten statt beim Betroffenen bei einer nicht-öffentlichen Stelle erhoben, so ist die Stelle auf die Rechtsvorschrift, die zur Auskunft verpflichtet, sonst auf die Freiwilligkeit ihrer Angaben hinzuweisen.
Artikel 17.- Verarbeitung und Nutzung
(1) Das Speichern, Verändern oder Nutzen personenbezogener Daten ist zulässig, wenn
1.- es zur Erfüllung der in der Zuständigkeit der speichernden Stelle liegenden Aufgaben erforderlich ist und
2.- es für die Zwecke erfolgt, für die die Daten erhoben worden sind; ist keine Erhebung vorausgegangen, dürfen die Daten nur für die Zwecke geändert oder genutzt werden, für die sie gespeichert worden sind.
(2) Abweichend von Absatz 1 Nr. 2 ist das Speichern, Verändern oder Nutzen personenbezogener Daten für andere Zwecke zulässig, wenn
1.- eine Rechtsvorschrift dies vorsieht oder zwingend voraussetzt oder die Beteiligung von Trägern öffentlicher Belange bestimmt,
2.- der Betroffene eingewilligt hat,
3.- offensichtlich ist, daß es im Interesse des Betroffenen liegt, und kein Grund zu der Annahme besteht, daß er in Kenntnis des anderen Zwecks seine Einwilligung hierzu verweigern würde,
4.- die Daten für den anderen Zweck auf Grund einer durch Rechtsvorschrift festgelegten Auskunfts- oder Meldepflicht beim Betroffenen erhoben werden dürfen und der Betroffene dieser Pflicht nicht nachgekommen ist,
5.- Angaben des Betroffenen überprüft werden sollen, weil tatsächliche Anhaltspunkte für deren Unrichtigkeit bestehen,
6.- Angaben des Betroffenen zur Erlangung von finanziellen Leistungen öffentlicher Stellen mit anderen derartigen Angaben verglichen werden sollen,
7.- es zur Entscheidung über die Verleihung von staatlichen Orden oder Ehrenzeichen oder von sonstigen staatlichen Ehrungen erforderlich ist,
8.- die Daten aus allgemein zugänglichen Quellen entnommen werden können oder die speichernde Stelle die Daten veröffentlichen dürfte,
9.- es zur Abwehr erheblicher Nachteile für das Gemeinwohl oder von Gefahren für die öffentliche Sicherheit oder Ordnung oder zur Abwehr einer schwerwiegenden Beeinträchtigung der Rechte einer anderen Person erforderlich ist,
10.- es zur Verfolgung von Straftaten oder Ordnungswidrigkeiten, zur Vollstreckung oder zum Vollzug von Strafen oder Maßnahmen im Sinn des § 11 Abs. 1 Nr. 8 des Strafgesetzbuchs oder von Erziehungsmaßregeln oder Zuchtmitteln im Sinn des Jugendgerichtsgesetzes oder zur Vollstreckung von Bußgeldentscheidungen erforderlich ist oder
11.- es zur Durchführung wissenschaftlicher Forschung erforderlich ist, das wissenschaftliche Interesse an der Durchführung des Forschungsvorhabens das Interesse des Betroffenen an dem Ausschluß der Zweckänderung erheblich überwiegt und der Zweck der Forschung auf andere Weise nicht oder nur mit unverhältnismäßigem Aufwand erreicht werden kann.
(3)
1.- Eine Verarbeitung oder Nutzung für andere Zwecke liegt nicht vor, wenn sie der Wahrnehmung von Aufsichts- oder Kontrollbefugnissen, der Erstellung von Geschäftsstatistiken, der Rechnungsprüfung, der Durchführung von Organisationsuntersuchungen für die speichernde Stelle oder der Prüfung oder Wartung automatisierter Verfahren der Datenverarbeitung dient.
2.- Das gilt auch für die Verarbeitung und Nutzung zu Ausbildungs- oder Prüfungszwecken durch die speichernde Stelle, soweit nicht offensichtlich überwiegende schutzwürdige Interessen des Betroffenen entgegenstehen.
(4) Personenbezogene Daten in automatisierten Dateien im Sinn des Artikel 2 Abs. 3 sowie personenbezogene Daten, die ausschließlich zu Zwecken der Datenschutzkontrolle, der Datensicherung oder zur Sicherstellung eines ordnungsgemäßen Betriebes einer Datenverarbeitungsanlage gespeichert werden, dürfen nur für diese Zwecke verarbeitet oder genutzt werden.
(5)
1.- Sind mit personenbezogenen Daten, die nach den Absätzen 1 bis 3 durch Weitergabe innerhalb der speichernden Stelle genutzt werden dürfen, weitere personenbezogene Daten des Betroffenen oder Dritter in Akten so verbunden, daß eine Trennung nicht oder nur mit unvertretbarem Aufwand möglich ist, so ist die Weitergabe auch dieser Daten zulässig, soweit nicht offensichtlich überwiegende schutzwürdige Interessen des Betroffenen oder Dritter entgegenstehen.
2.- Eine darüber hinausgehende Nutzung oder Verarbeitung dieser Daten ist nur zulässig, soweit die Daten auch hierfür hätten weitergegeben werden dürfen.
Artikel 18.- Datenübermittlung an öffentliche Stellen
(1) Die Übermittlung personenbezogener Daten an andere öffentliche Stellen ist zulässig, wenn sie zur Erfüllung der in der Zuständigkeit der übermittelnden oder der empfangenden Stelle liegenden Aufgaben erforderlich ist und für Zwecke erfolgt, für die eine Nutzung nach Artikel 17 Abs. 1 Nr. 2, Abs. 2 bis 4 zulässig wäre.
(2)
1.- Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
2.- Erfolgt die Übermittlung auf Ersuchen des Empfängers, trägt dieser die Verantwortung.
3.- In diesem Fall prüft die übermittelnde Stelle nur, ob das Übermittlungsersuchen im Rahmen der Aufgaben des Empfängers liegt, es sei denn, daß besonderer Anlaß zur Prüfung der Zulässigkeit der Übermittlung besteht.
4.- Artikel 8 Abs. 3 bleibt unberührt.
(3)
1.- Die empfangende Stelle darf die übermittelten Daten nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihr übermittelt worden sind.
2.- Eine Verarbeitung oder Nutzung für andere Zwecke ist nur zulässig, wenn für diese Zwecke eine Nutzung nach Artikel 17 Abs. 2 bis 4 zulässig wäre.
(4)
1.- Sind mit personenbezogenen Daten, die nach Absatz 1 übermittelt werden dürfen, weitere personenbezogene Daten des Betroffenen oder Dritter in Akten so verbunden, daß eine Trennung nicht oder nur mit unvertretbarem Aufwand möglich ist, so ist die Übermittlung auch dieser Daten zulässig, soweit nicht offensichtlich überwiegende schutzwürdige Interessen des Betroffenen oder Dritter entgegenstehen.
2.- Eine Nutzung oder Verarbeitung dieser Daten durch den Empfänger ist nur zulässig, soweit die Daten auch hierfür hätten übermittelt werden dürfen.
Artikel 19.- Datenübermittlung an nicht-öffentliche Stellen
(1) Die Übermittlung personenbezogener Daten an nicht-öffentliche Stellen ist zulässig, wenn
1.- sie zur Erfüllung der in der Zuständigkeit der übermittelnden Stelle liegenden Aufgaben erforderlich ist und die Voraussetzungen vorliegen, die eine Nutzung nach Artikel 17 Abs. 1 Nr. 2, Abs. 2 bis 4 zulassen würden oder
2.- die nicht-öffentliche Stelle ein berechtigtes Interesse an der Kenntnis der zu übermittelnden Daten glaubhaft darlegt und der Betroffene kein schutzwürdiges Interesse an dem Ausschluß der Übermittlung hat.
(2) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(3)
1.- In den Fällen der Übermittlung nach Absatz 1 Nr. 2 unterrichtet die übermittelnde Stelle den Betroffenen von der Übermittlung seiner Daten.
2.- Dies gilt nicht, wenn damit zu rechnen ist, daß er davon auf andere Weise Kenntnis erlangt, wenn die Unterrichtung wegen der Art der personenbezogenen Daten unter Berücksichtigung der schutzwürdigen Interessen des Betroffenen nicht geboten erscheint, oder wenn die Unterrichtung die öffentliche Sicherheit gefährden oder sonst dem Wohl des Freistaates Bayern, eines anderen Landes oder des Bundes Nachteile bereiten würde.
(4)
1.- Die nicht-öffentliche Stelle darf die übermittelten Daten nur für den Zweck verarbeiten oder nutzen, zu dessen Erfüllung sie ihr übermittelt worden sind.
2.- Sie ist von der übermittelnden Stelle darauf hinzuweisen.
3.- Eine Verarbeitung oder Nutzung für andere Zwecke ist zulässig, wenn eine Übermittlung nach Absatz 1 auch für die anderen Zwecke zulässig wäre und die übermittelnde Stelle zugestimmt hat.
Artikel 20.- Datenübermittlung an öffentlich-rechtliche Religionsgesellschaften
Die Übermittlung personenbezogener Daten an Stellen der öffentlich-rechtlichen Religionsgesellschaften ist in entsprechender Anwendung von Artikel 18 zulässig, wenn sichergestellt ist, daß bei dem Empfänger ausreichende Datenschutzmaßnahmen getroffen sind.
Artikel 21.- Datenübermittlung an Stellen im Ausland
(1) Für die Übermittlung personenbezogener Daten an öffentliche Stellen innerhalb der Mitgliedstaaten der Europäischen Union oder der anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder an Organe und Einrichtungen der Europäischen Union gelten Artikel 18 Abs. 1, Artikel 22 und 23 sowie für die Übermittlung an nicht-öffentliche Stellen innerhalb der Mitgliedstaaten der Europäischen Union oder der anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum Artikel 19 Abs. 1 und 3, soweit nicht besondere Rechtsvorschriften anzuwenden sind.
(2)
I.- Für die Übermittlung personenbezogener Daten an Stellen außerhalb der Mitgliedstaaten der Europäischen Union und der anderen Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum sowie an über- und zwischenstaatliche Stellen gelten Artikel 19 Abs. 1 und 3, Artikel 22 und 23 entsprechend nach Maßgabe der Sätze 2 bis 5, soweit nicht besondere Rechtsvorschriften anzuwenden sind.
II.- Die Datenübermittlung ist nur zulässig, wenn das Drittland oder die über- oder zwischenstaatliche Stelle ein angemessenes Datenschutzniveau gewährleistet.
III.- Die Angemessenheit des Datenschutzniveaus wird unter Berücksichtigung aller Umstände beurteilt, die bei Datenübermittlungen von Bedeutung sind; insbesondere werden die Art der Daten, die Zweckbestimmung, die Dauer der geplanten Verarbeitung oder Nutzung, das Herkunfts- und das Endbestimmungsland, die in dem Drittland geltenden Rechtsvorschriften sowie die dort geltenden Standesregeln und Sicherheitsmaßnahmen berücksichtigt.
IV.- Ist kein angemessenes Datenschutzniveau gewährleistet, so ist die Übermittlung nur zulässig, wenn
1.- die Betroffenen ihre Einwilligung gegeben haben,
2.- die Übermittlung für die Erfüllung eines Vertrags zwischen der übermittelnden Stelle und den Betroffenen oder zur Durchführung von vorvertraglichen Maßnahmen, die auf Veranlassung der Betroffenen getroffen worden sind, erforderlich ist,
3.- die Übermittlung zum Abschluss oder zur Erfüllung eines Vertrags erforderlich ist, der im Interesse Betroffener von der übermittelnden Stelle mit einem Dritten geschlossen wurde oder geschlossen werden soll,
4.- die Übermittlung für die Wahrung eines wichtigen öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vor Gericht erforderlich ist,
5.- die Übermittlung für die Wahrung lebenswichtiger Interessen Betroffener erforderlich ist,
6.- die Übermittlung aus einem Register erfolgt, das zur Information der Öffentlichkeit bestimmt ist und entweder der gesamten Öffentlichkeit oder allen Personen, die ein berechtigtes Interesse nachweisen können, zur Einsichtnahme offen steht, soweit die gesetzlichen Voraussetzungen im Einzelfall gegeben sind oder
7.- die empfangende Stelle ausreichende Garantien hinsichtlich des Schutzes des Persönlichkeitsrechts und der Ausübung der damit verbundenen Rechte vorweist; diese Garantien können sich insbesondere aus Vertragsklauseln ergeben.
V.- Datenübermittlungen, die nach Satz 4 Nr. 7 vorgenommen werden, sind dem Staarsminiterium des Innem mitzuteilen.
(3) Die Verantwortung für die Zulässigkeit der Übermittlung trägt die übermittelnde Stelle.
(4) Der Empfänger ist darauf hinzuweisen, daß die übermittelten Daten nur zu dem Zweck verarbeitet oder genutzt werden dürfen, zu dessen Erfüllung sie ihm übermittelt werden.
Artikel 21a.- Videobeobachtung und Videoaufzeichnung (Videoüberwachung)
(1)
I.- Mit Hilfe von optisch-elektronischen Einrichtungen sind die Erhebung (Videobeobachtung) und die Speicherung (Videoaufzeichnung) personenbezogener Daten zulässig, wenn dies im Rahmen der Erfüllung öffentlicher Aufgaben oder in Ausübung des Hausrechts erforderlich ist,
1.- um Leben, Gesundheit, Freiheit oder Eigentum von Personen, die sich im Bereich öffentlicher Einrichtungen, öffentlicher Verkehrsmittel, von Dienstgebäuden oder sonstigen baulichen Anlagen öffentlicher Stellen oder in d- eren unmittelbarer Nähe aufhalten, oder2.um Kulturgüter, öffentliche Einrichtungen, öffentliche Verkehrsmittel, Dienstgebäude oder sonstige bauliche Anlagen öffentlicher Stellen sowie die dort oder in deren unmittelbarer Nähe befindlichen Sachen zu schützen.
2.- Es dürfen keine Anhaltspunkte dafür bestehen, dass überwiegende schutzwürdige Interessen der Betroffenen beeinträchtigt werden.
(2) Die Videoüberwachung und die erhebende Stelle sind durch geeignete Maßnahmen erkennbar zu machen.
(3) Die Daten dürfen für den Zweck verarbeitet und genutzt werden, für den sie erhoben worden sind, für einen anderen Zweck nur, soweit dies zur Abwehr von Gefahren für die öffentliche Sicherheit oder Ordnung oder zur Verfolgung von Ordnungswidrigkeiten von erheblicher Bedeutung oder von Straftaten erforderlich ist.
(4) Werden durch Videoüberwachung erhobene Daten einer bestimmten Person zugeordnet, ist diese über die Tatsache der Speicherung entsprechend Artikel 10 Abs. 8 zu benachrichtigen.
(5) Die Videoaufzeichnungen und daraus gefertigte Unterlagen sind spätestens drei Wochen nach der Datenerhebung zu löschen, soweit sie nicht zur Verfolgung von Ordnungswidrigkeiten von erheblicher Bedeutung oder von Straftaten oder zur Geltendmachung von Rechtsansprüchen benötigt werden.
(6)
1.- Artikel 26 bis 28 gelten für die Videoaufzeichnung entsprechend.
2.- Öffentliche Stellen haben ihren behördlichen Datenschutzbeauftragten rechtzeitig vor dem Einsatz einer Videoaufzeichnung neben den in Artikel 26 Abs. 3 Satz 1 genannten Beschreibungen die räumliche Ausdehnung und Dauer der Videoaufzeichnung, die Maßnahmen nach Abs. 2 und die vorgesehenen Auswertungen mitzuteilen.
Artikel 22.- Zweckbindung bei personenbezogenen Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen
1.- Personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen und die von der zur Verschwiegenheit verpflichteten Person oder Stelle in Ausübung ihrer Berufs- oder Amtspflicht zur Verfügung gestellt worden sind, dürfen von der speichemden Stelle nur für den Zwech verarbeitet oder genutzt weden, für den sie erhalten hat.
2.- Für einen anderen Zweck fürfen die Daten nur verarbeitet oder genutzt weden, wenn sie von der zur Verschwiegenheit verpflichteten Person oder Stelle auch für diesen Zweck übermittelt werden dürften und die zur Verschwiegenheit verpflichtete Person oder Stelle in die Zwechänderung eingewillig hat.
3.- Die Übermittlung an eine nicht-öffentliche Stelle ist darüber hinaus nur zulässig, wenn die zur Verschiegenheit verpflichtete Person oder Stelle eingewillig hat.
Artikel 23.- Verarbeitung und Nutzung personenbezogener Daten durch Forschungseinrichtungen
(1) Für Zwecke der wissenschaftlichen Forschung erhobene oder gespeicherte personenbezogene Daten dürfen nur für Zwecke der wissenschaftlichen Forschung verarbeitet oder genutzt werden.
(2) Die Übermittlung personenbezogener Daten an andere als öffentliche Stellen für Zwecke der wissenschaftlichen Forschung ist nur zulässig, wenn diese sich verpflichten, übermittelte Daten nicht für andere Zwecke zu verarbeiten oder zu nutzen und die Vorschriften der Absätze 3 und 4 einzuhalten.
(3)
1.- Die personenbezogenen Daten sind zu anonymisieren, sobald dies nach dem Forschungszweck möglich ist.
2.- Bis dahin sind die Merkmale gesondert zu speichern, mit denen Einzelangaben über persönliche oder sachliche Verhältnisse einer bestimmten oder bestimmbaren Person zugeordnet werden können.
3.- Sie dürfen mit den Einzelangaben nur zusammengeführt werden, soweit der Forschungszweck dies erfordert.
(4) Die wissenschaftliche Forschung betreibenden Stellen dürfen personenbezogene Daten nur veröffentlichen, wenn der Betroffene eingewilligt hat oder dies für die Darstellung von Forschungsergebnissen über Ereignisse der Zeitgeschichte unerläßlich ist.
Artikel 24.- Rechtsverordnungsermächtigung für Datenübermittlungen
1.- Die Staatsregierung kann durch Rechtsverordnung für bestimmte Sachgebiete die Voraussetzungen näher regeln, unter denen personenbezogene Daten an öffentliche Stellen und an nich-öffentliche Stellen übermittelt werden dürfen.
2.- Dabei sind die schutzwürdigen Belange der Betroffenen, berechtigte Interessen Dritter und die Belange einer wirtschaftlichen und zweckmäßigen Verwaltung miteinander abzuwägen.
3.- In der Rechtsverodnung sind die für die übermittlung bestimmten Daten, deren Empfänger der Zweck der übermittlung zu bezeichnen.
Vierter Abschnitt.- Durchführung des Datenschutzes bei öffentlichen Stellen
Artikel 25.- Sicherstellung des Datenschutzes, behördliche Datenschutzbeauftragte [2]
(1) Die Staatskanzlei, die Staatsministerien und die sonstigen obersten Dienststellen des Staates, die Gemeinden, die Gemeindeverbände und die sonstigen der Aufsicht des Freistaates Bayern unterstehenden juristischen Personen des öffentlichen Rechts sowie die privatrechtlichen Vereinigungen, auf die dieses Gesetz gemäß Artikel 2 Abs. 2 Anwendung findet, haben für ihren Bereich die Ausführung dieses Gesetzes sowie anderer Rechtsvorschriften über den Datenschutz sicherzustellen.
(2)
1.- Öffentliche Stellen, die personenbezogene Daten mit Hilfe von automatisierten Verfahren verarbeiten oder nutzen, haben einen ihrer Beschäftigten zum behördlichen Datenschutzbeauftragten zu bestellen.
2.- Mehrere öffentliche Stellen können gemeinsam einen ihrer Beschäftigten bestellen; bei Staatsbehörden kann die Bestellung auch durch eine höhere Behörde erfolgen.
(3)
1.- Die behördlichen Datenschutzbeauftragten sind in dieser Eigenschaft der Leitung der öffentlichen Stelle oder deren ständigen Vertretung unmittelbar zu unterstellen; bei obersten Dienstbehörden können sie auch dem Ministerialdirektor (Amtschef), in Gemeinden einem berufsmäßigen Gemeinderatsmitglied unterstellt werden.
2.- Sie sind in ihrer Eigenschaft als behördliche Datenschutzbeauftragte weisungsfrei.
3.- Sie können sich in Zweifelsfällen unmittelbar an den Landesbeauftragten für den Datenschutz wenden.
4.- Sie dürfen wegen der Erfüllung ihrer Aufgaben nicht benachteiligt werden.
5.- Sie sind im erforderlichen Umfang von der Erfüllung sonstiger dienstlicher Aufgaben freizustellen.
6.-Die Beschäftigten öffentlicher Stellen können sich in Angelegenheiten des Datenschutzes an ihre behördlichen Datenschutzbeauftragten wenden.
(4)
1.- Die behördlichen Datenschutzbeauftragten haben die Aufgabe, auf die Einhaltung dieses Gesetzes und anderer Vorschriften über den Datenschutz in der öffentlichen Stelle hinzuwirken.
2.- Sie können die zur Überwachung der Einhaltung dieses Gesetzes und anderer Vorschriften über den Datenschutz erforderliche Einsicht in Dateien und Akten der öffentlichen Stelle nehmen, soweit nicht gesetzliche Regelungen entgegenstehen; sie dürfen Akten mit personenbezogenen Daten, die dem Arztgeheimnis unterliegen, Akten über die Sicherheitsüberprüfung und nicht in Dateien geführte Personalakten nur mit Einwilligung der Betroffenen einsehen.
3.- Sie sind zur Verschwiegenheit über Personen verpflichtet, die ihnen in ihrer Eigenschaft als behördliche Datenschutzbeauftragte Tatsachen anvertraut haben, sowie über diese Tatsachen selbst, soweit sie nicht davon durch diese Personen befreit werden.
Artikel 26 [3].- Datenschutzrechtliche Freigabe automatisierter Verfahren
(1)
1.- Der erstmalige Einsatz von automatisierten Verfahren, mit denen personenbezogene Daten verarbeitet werden, bedarf der vorherigen schriftlichen Freigabe durch die das Verfahren einsetzende öffentliche Stelle.
2.- Eine datenschutzrechtliche Freigabe nach Satz 1 ist nicht erforderlich für Verfahren, welche durch den Vorstand der Anstalt für Kommunale Datenverarbeitung in Bayern bereits datenschutzrechtlich freigegeben worden sind, soweit diese Verfahren unverändert übernommen werden; das Gleiche gilt bei öffentlichen Stellen des Freistaates Bayern für Verfahren, welche durch das fachlich zuständige Staatsministerium oder die von ihm ermächtigte öffentliche Stelle für den landesweiten Einsatz datenschutzrechtlich freigegeben worden sind.
3.- Für wesentliche Änderungen von Verfahren gelten die Sätze 1 und 2 entsprechend.
(2) Die datenschutzrechtliche Freigabe hat folgende Angaben zu enthalten:
1.- Bezeichnung des Verfahrens,
2.- Zweck und Rechtsgrundlage der Erhebung, Verarbeitung oder Nutzung,
3.- Art der gespeicherten Daten,
4.- Kreis der Betroffenen,
5.- Art der regelmäßig zu übermittelnden Daten und deren Empfänger,
6.- Regelfristen für die Löschung der Daten oder für die Prüfung der Löschung,
7.- verarbeitungs- und nutzungsberechtigte Personengruppen,
8.- im Fall des Artikel 6 Abs. 1 bis 3 die Auftragnehmer,
9.- Empfänger vorgesehener Datenübermittlungen in Drittländer.
(3)
1.- Öffentliche Stellen haben ihren behördlichen Datenschutzbeauftragten rechtzeitig vor dem Einsatz oder der wesentlichen Änderung eines automatisierten Verfahrens eine Verfahrensbeschreibung mit den in Absatz 2 aufgeführten Angaben zur Verfügung zu stellen; zugleich ist eine allgemeine Beschreibung der Art der für das Verfahren eingesetzten Datenverarbeitungsanlagen und der technischen und organisatorischen Maßnahmen nach Artikel 7 und 8 beizugeben.
2.- Die behördlichen Datenschutzbeauftragten erteilen die datenschutzrechtliche Freigabe, soweit nicht schon eine datenschutzrechtliche Freigabe nach Absatz 1 Sätze 2 und 3 vorliegt.
3.- Wird ihren datenschutzrechtlichen Einwendungen nicht Rechnung getragen, so legen sie die Entscheidung über die datenschutzrechtliche Freigabe den Personen vor, denen sie nach Artikel 25 Abs. 3 Satz 1 unterstellt sind; bei den in Artikel 15 Abs. 7 genannten Daten haben sie zuvor eine Stellungnahme des Landesbeauftragten für den Datenschutz einzuholen.
Artikel 27 [4].- Verfahrensverzeichnis
(1) Die behördlichen Datenschutzbeauftragten führen ein Verzeichnis der bei der öffentlichen Stelle eingesetzten und datenschutzrechtlich freigegebenen automatisierten Verfahren, mit denen personenbezogene Daten verarbeitet werden.
(2) In dem Verzeichnis sind für jedes automatisierte Verfahren die in Artikel 26 Abs. 2 genannten Angaben fest zu halten.
(3)
2.- Das Verfahrensverzeichnis kann von jedem kostenfrei eingesehen werden.
2.- Dies gilt nicht bei Behörden der Staatsanwaltschaft, bei Justizvollzugsanstalten, bei Führungsaufsichtsstellen, bei Stellen der Gerichts- und Bewährungshilfe und bei Behörden der Finanzverwaltung, soweit sie personenbezogene Daten in Erfüllung ihrer gesetzlichen Aufgaben im Anwendungsbereich der Abgabenordnung zur Überwachung und Prüfung speichern.
3.- Artikel 10 Abs. 5 gilt entsprechend.
Artikel 28.- Rechtsverordnungsermächtigungen
(1)
I.- Die Staatsregierung wird ermächtigt, durch Rechtsverordnung das Nähere zur Ausgestaltung der datenschutzrechtlichen Freigabe und des Verfahrensverzeichnisses zu regeln, insbesondere zum Zweck der Vereinfachung der Verfahren und zur Entlastung der öffentlichen Stellen.
II.- Die Staatsregierung wird ferner ermächtigt, durch Rechtsverordnung zu bestimmen, dass
1.- für automatisierte Verfahren, die dem internen Verwaltungsablauf dienen, wie Registraturverfahren, ausschließlich der Erstellung von Texten dienende Verfahren, Kommunikationsverzeichnisse und Anschriftenverzeichnisse für die Versendung an die Betroffenen,
2.- für automatisierte Verfahren, die ausschließlich Zwecken der Datensicherung und Datenschutzkontrolle dienen, und
3.- für automatisierte Verfahren, deren einziger Zweck das Führen eines Registers ist, das auf Grund einer Rechtsvorschrift zur Information der Öffentlichkeit bestimmt ist oder allen Personen, die ein berechtigtes Interesse nachweisen können, zur Einsichtnahme offen steht, keine Freigabe und Aufnahme in das Verfahrensverzeichnis erforderlich sind.
(2)
1.- Die Bestellung behördlicher Datenschutzbeauftragter, die datenschutzrechtliche Freigabe und die Führung eines Verfahrensverzeichnisses sind nicht erforderlich, wenn in öffentlichen Stellen ausschließlich automatisierte Verfahren eingesetzt werden, von denen unter Berücksichtigung der erhobenen, verarbeiteten oder genutzten Daten eine Beeinträchtigung der Rechte und Freiheiten der Betroffenen unwahrscheinlich ist.
2.- Die Staatsministerien regeln für ihren Geschäftsbereich und für die unter ihrer Aufsicht stehenden juristischen Personen des öffentlichen Rechts durch Rechtsverordnung, bei welchen öffentlichen Stellen die Voraussetzungen des Satzes 1 erfüllt sind.
3.- In der Rechtsverordnung sind die in Artikel 26 Abs. 2 genannten Angaben fest zu halten; diese Angaben sind nicht erforderlich für automatisierte Verfahren, die dem internen Verwaltungsablauf dienen, wie Registraturverfahren, ausschließlich der Erstellung von Texten dienende Verfahren, Kommunikationsverzeichnisse und Anschriftenverzeichnisse für die Versendung an die Betroffenen.
Fünfter Abschnitt.- Landesbeauftragter für den Datenschutz
Artikel 29.- Ernennung und Rechtsstellung
(1)
1.- Der Landtag wählt auf Vorschlag der Staatsregierung einen Landesbeauftragten für den Datenschutz.
2.- Die Ernennung, Entlassung und Abberufung erfolgt durch den Präsidenten des Landtags.
3.- Der Landesbeauftragte für den Datenschutz ist Beamter auf Zeit und wird für die Dauer von sechs Jahren berufen.
4.- Wiederwahl ist zulässig.
5.- Vor Ablauf seiner Amtszeit kann der Landesbeauftragte für den Datenschutz auf seinen Antrag entlassen werden; ohne seine Zustimmung kann er vor Ablauf seiner Amtszeit nur mit Zweidrittelmehrheit der Mitgliederzahl des Landtags abberufen werden, wenn eine entsprechende Anwendung der Vorschriften über die Amtsenthebung von Richtern auf Lebenszeit dies rechtfertigt.
(2)
1.- Der Landesbeauftragte für den Datenschutz ist in Ausübung seines Amts unabhängig und nur dem Gesetz unterworfen; er kann sich jederzeit an den Landtag wenden.
2.- Er untersteht der Dienstaufsicht des Präsidenten des Landtags.
3.- Der Landesbeauftragte für den Datenschutz ist oberste Dienstbehörde im Sinn des § 96 der Strafprozeßordnung und des Artikel 6 Abs. 3 Satz 3 des Bayerischen Beamtengesetzes; die Vorlegung oder Auslieferung von Akten oder anderen Schriftstücken sowie die Zeugenaussage bedürfen der Zustimmung des Präsidenten des Landtags.
(3)
1.- Der Landesbeauftragte für den Datenschutz bedient sich einer Geschäftsstelle, die beim Landtag eingerichtet wird; Verwaltungsangelegenheiten der Geschäftsstelle werden vom Landtagsamt wahrgenommen, soweit sie nicht der Zuständigkeit des Landesbeauftragten für den Datenschutz unterliegen.
2.- Die Stellen sind im Einvernehmen mit dem Landesbeauftragten für den Datenschutz zu besetzen.
3.- Die Mitarbeiter können, falls sie mit der beabsichtigten Maßnahme nicht einverstanden sind, nur im Einvernehmen mit dem Landesbeauftragten für den Datenschutz versetzt, abgeordnet oder umgesetzt werden.
4.- Der Landesbeauftragte für den Datenschutz ist Dienstvorgesetzter dieser Mitarbeiter.
5.- Sie sind in ihrer Tätigkeit nach diesem Gesetz nur an seine Weisungen gebunden und unterstehen ausschließlich seiner Dienstaufsicht.
(4) Die Personal- und Sachmittel der Geschäftsstelle werden im Einzelplan des Landtags gesondert ausgewiesen.
Artikel 30.- Aufgaben
(1) Der Landesbeauftragte für den Datenschutz kontrolliert bei den öffentlichen Stellen die Einhaltung dieses Gesetzes und anderer Vorschriften über den Datenschutz.
(2)
1.- Die Kontrolle durch den Landesbeauftragten für den Datenschutz erstreckt sich auch auf personenbezogene Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen, insbesondere dem Steuergeheimnis nach § 30 der Abgabenordnung.
2.- Akten über die Sicherheitsprüfung unterliegen seiner Kontrolle nicht, wenn Betroffene der Kontrolle der auf sie bezogenen Daten widersprochen haben.
3.- Unbeschadet des Kontrollrechts des Landesbeauftragten für den Datenschutz unterrichtet die speichernde Stelle die Betroffenen in allgemeiner Form über das ihnen zustehende Widerspruchsrecht.
4.- Der Widerspruch ist schriftlich gegenüber der speichernden Stelle zu erklären.
(3) Die Kontrolle durch den Landesbeauftragten für den Datenschutz erstreckt sich nicht auf personenbezogene Daten, die der Kontrolle durch die Kommission nach Artikel 2 des Gesetzes zur Ausführung des Gesetzes zu Artikel 10 Grundgesetz unterliegen, es sei denn, die Kommission ersucht den Landesbeauftragten für den Datenschutz, die Einhaltung der Vorschriften über den Datenschutz bei bestimmten Vorgängen und in bestimmten Bereichen zu kontrollieren und ausschließlich ihr darüber zu berichten.
(4)
1.- Die Kontrolle durch den Landesbeauftragten für den Datenschutz über die Erhebung personenbezogener Daten durch Strafverfolgungsbehörden bei der Verfolgung von Straftaten ist erst nach Abschluß des Strafverfahrens zulässig.
2.- Sie erstreckt sich nicht auf eine Datenerhebung, die gerichtlich überprüft wurde.
3.- Die Sätze 1 und 2 gelten für die Strafvollstreckung entsprechend.
(5)
1.- Der Landesbeauftragte für den Datenschutz erstattet dem Landtag und der Staatsregierung alle zwei Jahre einen Bericht über seine Tätigkeit.
2.- Er gibt dabei auch einen Überblick über die technischen und organisatorischen Maßnahmen nach Artikel 7 und regt Verbesserungen des Datenschutzes an.
3.- Der Bericht ist in der Datenschutzkommission vorzuberaten.
(6) Der Landtag oder die Staatsregierung können den Landesbeauftragten für den Datenschutz ersuchen, bestimmte Vorgänge aus seinem Aufgabenbereich zu überprüfen.
(7) Der Landesbeauftragte für den Datenschutz und das Landesamt für Datenschutzaufsicht tauschen regelmäßig die in Erfüllung ihrer Aufgaben gewonnenen Erfahrungen aus und unterstützen sich gegenseitig bei ihrer Aufgabenwahrnehmung.
Artikel 31 [5].- Beanstandungen
(1)
1.- Der Landesbeauftragte für den Datenschutz beanstandet festgestellte Verstöße gegen dieses Gesetz oder andere Vorschriften über den Datenschutz und fordert ihre Behebung in angemessener Frist.
2.- Der Landesbeauftragte für den Datenschutz verständigt von der Beanstandung die nach Artikel 25 Abs. 1 für die Sicherstellung des Datenschutzes verantwortliche Stelle.
3.- Bei juristischen Personen des öffentlichen Rechts, die der Aufsicht des Freistaates Bayern unterstehen, verständigt er darüber hinaus auch die Aufsichtsbehörde.
(2)
1.- Wird die Beanstandung nicht behoben, so fordert der Landesbeauftragte für den Datenschutz von der für die Sicherstellung des Datenschutzes nach Artikel 25 Abs. 1 verantwortlichen Stelle binnen angemessener Frist geeignete Maßnahmen.
2.- Absatz 1 Satz 3 gilt entsprechend.
3.- Hat dies nach Ablauf dieser Frist keinen Erfolg, verständigt er den Landtag und die Staatsregierung.
(3) Der Landesbeauftragte für den Datenschutz kann von einer Beanstandung absehen, insbesondere wenn es sich um unerhebliche oder inzwischen behobene Mängel handelt.
Artikel 32.- Unterstützung durch die öffentlichen Stellen
(1)
1.- Der Landesbeauftragte für den Datenschutz ist von allen öffentlichen Stellen in der Erfüllung seiner Aufgaben zu unterstützen.
2.- Ihm sind alle zur Erfüllung seiner Aufgaben notwendigen Auskünfte zu geben und auf Anforderung alle Unterlagen über die Erhebung, Verarbeitung oder Nutzung personenbezogener Daten zur Einsicht vorzulegen.
3.- Er hat ungehinderten Zutritt zu allen Diensträumen, in denen öffentliche Stellen Daten erheben, verarbeiten oder nutzen.
(2)
I.- Für
1.- Einrichtungen der Rechtspflege, soweit sie strafverfolgend, strafvollstreckend oder strafvollziehend tätig werden,
2.- Behörden, soweit sie Steuern verwalten oder strafverfolgend oder in Bußgeldverfahren tätig werden und3.Polizei und Verfassungsschutzbehörden gilt Absatz 1 nur gegenüber dem Landesbeauftragten für den Datenschutz selbst und gegenüber den von ihm schriftlich besonders damit Beauftragten.
II.- Die Sätze 2 und 3 des Absatzes 1 gelten für diese Stellen nicht, soweit das jeweils zuständige Staatsministerium im Einzelfall feststellt, daß die Auskunft oder Einsicht die Sicherheit des Freistaates Bayern, eines anderen Landes oder des Bundes gefährden würde.
(3) Die Staatskanzlei und die Staatsministerien unterrichten den Landesbeauftragten für den Datenschutz rechtzeitig über Entwürfe von Rechts- und Verwaltungsvorschriften des Freistaates Bayern sowie über Planungen bedeutender Automationsvorhaben, sofern sie die Erhebung, Verarbeitung oder Nutzung personenbezogener Daten betreffen.
(4) Die öffentlichen Stellen sind verpflichtet, die nach Artikel 27 zu führenden Verfahrensverzeichnisse dem Landesbeauftragten für den Datenschutz auf Anforderung zuzuleiten.
Artikel 33.- Datenschutzkommission
(1)
I.- Beim Landtag wird eine Datenschutzkommission gebildet.
II.- Sie besteht aus zehn Mitgliedern.
III.- Der Landtag bestellt sechs Mitglieder aus seiner Mitte nach Maßgabe der Stärke seiner Fraktionen; dabei wird das Verfahren nach Sainte-Laguë/Schepers angewandt.
IV.- Für Fraktionen, die hiernach nicht zum Zuge kommen, kann der Landtag jeweils ein weiteres Mitglied bestellen, auch wenn sich dadurch die Zahl der Mitglieder nach Satz 2 erhöht.
V.- Ferner bestellt der Landtag jeweils ein weiteres Mitglied auf Vorschlag
1- .der Staatsregierung,
2.- der kommunalen Spitzenverbände,
3.- des Staatsministeriums für Arbeit und Sozialordnung, Familie und Frauen aus dem Bereich der gesetzlichen Sozialversicherungsträger und
4.- des Verbands freier Berufe e. V. in Bayern.
VI.- Für Mitglied der Datenschutzkommission wird zugleich ein stellvertretendes Mitglied bestellt.
(2) Die Mitglieder der Datenschutzkommission werden für fünf Jahre, die Mitglieder des Landtags für die Wahldauer des Landtags bestellt; sie sind in ihrer Tätigkeit an Aufträge und Weisungen nicht gebunden.
(3)
1.- Die Datenschutzkommission unterstützt den Landesbeauftragten für den Datenschutz in seiner Arbeit.
2.- Sie gibt sich eine Geschäftsordnung.
(4)
1.- Die Datenschutzkommission tritt auf Antrag jedes ihrer Mitglieder oder des Landesbeauftragten für den Datenschutz zusammen.
2.- Den Vorsitz führt ein Mitglied des Landtags.
(5)
1.- Der Landesbeauftragte für den Datenschutz nimmt an allen Sitzungen teil.
2.- Er verständigt die Datenschutzkommission von Beanstandungen nach Artikel 31 Abs. 1.
3.- Vor Maßnahmen nach Artikel 31 Abs. 2 ist der Datenschutzkommission Gelegenheit zur Stellungnahme zu geben.
(6)
1.- Die Mitglieder der Datenschutzkommission haben, auch nach ihrem Ausscheiden, über die ihnen bei ihrer Tätigkeit bekanntgewordenen Angelegenheiten Verschwiegenheit zu bewahren.
2.- Dies gilt nicht für Tatsachen, die offenkundig sind oder ihrer Bedeutung nach keiner Geheimhaltung bedürfen.
(7) Die Mitglieder der Datenschutzkommission erhalten vom Landesbeauftragten für den Datenschutz Reisekostenvergütung in entsprechender Anwendung der Bestimmungen des Bayerischen Reisekostengesetzes.
Sechster Abschnitt.- Aufsichtsbehörde für den Datenschutz bei nicht-öffentlichen Stellen
Artikel 34.- Landesamt für Datenschutzaufsicht
(1) Zuständige Aufsichtsbehörde gemäß § 38 Abs. 6 des Bundesdatenschutzgesetzes für die Kontrolle der Durchführung des Datenschutzes im Anwendungsbereich des Dritten Abschnitts des Bundesdatenschutzgesetzes ist das Landesamt für Datenschutzaufsicht.
(2) Sitz des Landesamts für Datenschutzaufsicht ist Ansbach.
Artikel 35.- Unabhängigkeit der Aufsichtsbehörde
(1)
1.- Der Präsident des Landesamts für Datenschutzaufsicht ist Beamter auf Zeit und wird durch die Staatsregierung für die Dauer von fünf Jahren ernannt.
2.- Die Wiederernennung ist zulässig.
3.- Zum Präsidenten des Landesamts für Datenschutzaufsicht kann nur ernannt werden, wer die Befähigung zum Richteramt besitzt und über die erforderliche Verwaltungserfahrung verfügt.
4.- Wird ein Beamter oder ein Richter auf Lebenszeit von der Staatsregierung zum Präsidenten des Landesamts für Datenschutzaufsicht ernannt, gilt er für die Dauer der Amtszeit als ohne Bezüge beurlaubt.
5.- Der Präsident des Landesamts für Datenschutzaufsicht kann ohne seine Zustimmung vor Ablauf der Amtszeit nur entlassen werden, wenn eine entsprechende Anwendung der Vorschriften über die Amtsenthebung von Richtern auf Lebenszeit dies rechtfertigt.
(2)
1.- Der Präsident des Landesamts für Datenschutzaufsicht ist in Ausübung des Amts unabhängig und nur dem Gesetz unterworfen.
2.- Für die Ausübung der Dienstaufsicht gegenüber dem Präsidenten des Landesamts für Datenschutzaufsicht gelten die für den Präsidenten des Obersten Rechnungshofs anzuwendenden Vorschriften entsprechend.
3.- Das Landesamt für Datenschutzaufsicht ist oberste Dienstbehörde im Sinn des § 96 der Strafprozessordnung und des Artikel 6 Abs. 3 Satz 3 des Bayerischen Beamtengesetzes.
(3)
1.- Die Haushaltsmittel des Landesamts für Datenschutzaufsicht werden im Einzelplan des Staatsministeriums des Innern gesondert ausgewiesen.
2.- Die Erhebung von Kosten (Gebühren und Auslagen) durch das Landesamt für Datenschutzaufsicht bestimmt sich nach dem Kostengesetz.
Artikel 36.- (aufgehoben)
Siebter Abschnitt.- Ordnungswidrigkeiten, Strafvorschrift, Schlußvorschriften
Artikel 37.- Ordnungswidrigkeiten, Strafvorschrift
(1) Mit Geldbuße bis zu dreißigtausend Euro kann belegt werden, wer unbefugt von diesem Gesetz oder von nach Artikel 2 Abs. 7 diesem Gesetz vorgehenden Rechtsvorschriften geschützte personenbezogene Daten, die nicht offenkundig sind,
1.- speichert, verändert oder übermittelt,
2.- zum Abruf mittels automatisierten Verfahrens bereithält oder
3.- abruft oder sich oder einem anderen aus Dateien verschafft.
(2) Ferner kann mit Geldbuße bis zu dreißigtausend Euro belegt werden, wer
1.- die Übermittlung von durch dieses Gesetz oder durch nach Artikel 2 Abs. 7 diesem Gesetz vorgehenden Rechtsvorschriften geschützten personenbezogenen Daten, die nicht offenkundig sind, durch unrichtige Angaben erschleicht,
2.- entgegen Artikel 19 Abs. 4 Satz 1, Artikel 22 Satz 1 oder Artikel 23 Abs. 1 die übermittelten Daten für andere Zwecke nutzt, indem er sie an Dritte weitergibt oder
3.- entgegen Artikel 23 Abs. 3 Satz 3 die in Artikel 23 Abs. 3 Satz 2 bezeichneten Merkmale mit den Einzelangaben zusammenführt.
(3)
1.- Wer eine der in den Absätzen 1 und 2 bezeichneten Handlungen gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, begeht, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft.
2.- Die Tat wird nur auf Antrag verfolgt.
3.-Antragsberechtigt sind die Betroffenen, die speichernde öffentliche Stelle und der Landesbeauftragte für den Datenschutz.
Artikel 38.- (aufgehoben)
Artikel 39.- Inkrafttreten, Außerkrafttreten, Übergangsbestimmungen
1.- Dieses Gesetz tritt am 1. März 1994 in Kraft.
2.- (aufgehoben)
3.- (aufgehoben)
4.- Abweichend von Satz 1 treten Artikel 8 Abs. 3 Sätze 4 und 5 erst am 1. März 1995 in Kraflt.
München, den 23. Juli 1993
Der Bayerische Ministerpräsident
Dr. Edmund Stoiber
——————————————————————————–
Fußnoten
[1] Absatz 3 Satz 4, 5 in Kraft mit Wirkung vom 1. März 1995
[2] Artikel 25 in Kraft mit Wirkung vom 1. März 2001
[3] Artikel 26 in Kraft mit Wirkung vom 1. März 2001
[4] Artikel 27 in Kraft mit Wirkung vom 1. März 2001
[5] Artikel 31 in Kraft mit Wirkung vom 1. März 2001